HTTP-Header-Betrachter
So verwenden Sie HTTP-Header-Betrachter
- 1
Website-URL eingeben
Geben Sie die vollständige URL, einschließlich https://, der Website ein, deren Header Sie untersuchen möchten.
- 2
Header abrufen
Klicken Sie auf „Header abrufen“, um die HTTP-Antwortheader abzurufen, die diese URL zurückgibt.
- 3
Antwort prüfen
Lesen Sie die Übersicht mit Statuscode, Antwortzeit und Gesamtzahl der Header und überfliegen Sie dann die vollständige Liste der Headernamen und -werte.
- 4
Alle Header kopieren
Verwenden Sie „Alle Header kopieren“, um die vollständige Headerliste zum Debuggen oder Dokumentieren in die Zwischenablage zu übernehmen.
HTTP-Antwort-Header wie ein Profi lesen
Was HTTP-Header sind
Jedes Mal, wenn ein Browser eine Webseite anfordert, reisen zwei Sätze von Metadaten neben dem eigentlichen Inhalt mit: Anfrage-Header, die vom Browser gesendet werden, und Antwort-Header, die der Server zurückschickt. Header sind einfache Name-und-Wert-Paare wie Content-Type: text/html, die die Nachricht beschreiben, anstatt Teil der sichtbaren Seite zu sein. Sie steuern Caching, Sicherheit, Inhaltsaushandlung, Cookies, Weiterleitungen und vieles mehr. Der Seiteninhalt ist das, was Sie sehen; die Header sind die Anweisungen, die dem Browser sagen, wie er damit umgehen soll.
Dieses Werkzeug zeigt die Antwort-Header, die ein Server für eine URL zurückgibt, zusammen mit dem Statuscode und der Dauer der Antwort. Sie zu lesen ist eine der schnellsten Möglichkeiten, um zu verstehen, wie eine Website konfiguriert ist, denn so viel Verhalten, das auf der Seite unsichtbar ist, wird in den Headern ausdrücklich festgelegt.
Statuscodes: das Erste, was man lesen sollte
Noch vor jedem Header sagt Ihnen der Statuscode, was passiert ist. Der 200er-Bereich bedeutet Erfolg, wobei 200 OK der Normalfall ist. Der 300er-Bereich bedeutet eine Weiterleitung: 301 ist ein dauerhafter Umzug und 302 oder 307 sind vorübergehend, jeweils begleitet von einem Location-Header, der auf die neue URL verweist. Der 400er-Bereich bedeutet ein clientseitiges Problem, etwa 404 Not Found oder 403 Forbidden, während der 500er-Bereich bedeutet, dass der Server selbst versagt hat, wie bei 500 Internal Server Error oder 503 Service Unavailable.
Der Statuscode rahmt alles Weitere ein. Eine Seite, die im Browser einwandfrei aussieht, aber Crawlern einen 404 oder einen weichen Fehler zurückgibt, wird nicht indexiert, und eine Ressource, die zeitweise einen 500 zurückgibt, signalisiert ein Serverproblem, das eine Untersuchung wert ist. Den rohen Status zu prüfen, anstatt der gerenderten Seite zu vertrauen, deckt Probleme auf, die der Browser stillschweigend übertüncht.
Inhalts- und Caching-Header
Content-Type deklariert den Medientyp und den Zeichensatz der Antwort, zum Beispiel text/html; charset=utf-8 oder application/json. Ein falscher Content-Type führt dazu, dass Browser eine Antwort falsch behandeln, etwa indem sie eine HTML-Seite zum Download anbieten, anstatt sie anzuzeigen. Content-Encoding verrät die Komprimierung wie gzip oder br (Brotli) und bestätigt, dass Text-Ressourcen effizient gesendet werden. Content-Length gibt die Größe in Bytes an.
Caching wird hauptsächlich durch Cache-Control gesteuert, das festlegt, wie lange und wo eine Antwort zwischengespeichert werden darf, mit Direktiven wie max-age, public, private und no-store. ETag und Last-Modified unterstützen bedingte Anfragen, sodass ein Browser fragen kann, ob seine zwischengespeicherte Kopie noch aktuell ist, und ein leichtgewichtiges 304 Not Modified erhält, wenn sich nichts geändert hat. Falsch konfigurierte Caching-Header sind eine Hauptursache sowohl für veraltete Inhalte als auch für unnötig langsame wiederholte Besuche, weshalb es sich lohnt, sie genau zu prüfen.
Sicherheits-Header, die einen Blick wert sind
Eine Gruppe von Antwort-Headern härtet eine Website gegen gängige Angriffe ab, und ihr Vorhandensein ist eine schnelle Gesundheitsprüfung. Strict-Transport-Security (HSTS) zwingt Browser dazu, für künftige Besuche HTTPS zu verwenden, und schließt damit ein Zeitfenster für Downgrade-Angriffe. Content-Security-Policy (CSP) beschränkt, welche Skripte, Stile und anderen Ressourcen geladen werden dürfen, was die stärkste Verteidigung gegen Cross-Site-Scripting ist. X-Frame-Options (oder die Direktive frame-ancestors in CSP) verhindert, dass Ihre Seiten in bösartige iframes eingebettet werden, und vereitelt damit Clickjacking. X-Content-Type-Options: nosniff hindert Browser daran, Inhaltstypen zu erraten.
Beim Auditieren einer Website ist das Fehlen dieser Header selbst aufschlussreich. Eine Website, die sensible Inhalte ohne HSTS, ohne CSP und ohne X-Frame-Options ausliefert, hat offensichtliche Härtungslücken. Das Betrachten der Header macht die Sicherheitslage auf einen Blick sichtbar, was sowohl für Ihre eigenen Websites als auch für die Bewertung Dritter nützlich ist.
Cookies, CORS und der Server-Fingerabdruck
Set-Cookie-Header zeigen, welche Cookies ein Server setzt und mit welchen Flags. Die Attribute Secure, HttpOnly und SameSite eines Cookies bestimmen, ob es nur über HTTPS gesendet, vor JavaScript verborgen und gegen Cross-Site-Anfragen geschützt wird, sodass ihr Lesen offenbart, ob Sitzungs-Cookies sicher konfiguriert sind. Der Header Access-Control-Allow-Origin, Teil von CORS, sagt Ihnen, ob und von wo aus eine Ressource von Skripten auf anderen Domains angefordert werden darf, was beim Debuggen, warum ein Front-End-Abruf blockiert wird, unerlässlich ist.
Andere Header nehmen einen Fingerabdruck des Technologie-Stacks. Server benennt die Webserver-Software, X-Powered-By kann das Anwendungs-Framework verraten, und Via oder CF-Cache-Status können ein CDN wie Cloudflare aufdecken, das vor dem Ursprungsserver sitzt. Viele Betreiber entfernen diese, um Informationslecks zu reduzieren, sodass das, was vorhanden ist, und das, was auffällig fehlt, beides eine Geschichte erzählt.
Warum das Prüfen von Headern für SEO und Debugging wichtig ist
Mehrere Header wirken sich direkt auf die Suche aus. Der Header X-Robots-Tag trägt dieselben Direktiven wie das robots meta tag, etwa noindex und nofollow, gilt aber auf HTTP-Ebene, was ihn zur einzigen Möglichkeit macht, die Indexierung von Nicht-HTML-Dateien wie PDFs zu steuern. Ein versehentlich in der Produktion verbliebenes X-Robots-Tag: noindex kann Seiten stillschweigend aus dem Index entfernen, und weil es auf der Seite selbst unsichtbar ist, ist das Betrachten der rohen Header oft die einzige Möglichkeit, es zu finden. Der Link-Header kann zudem serverseitig eine kanonische Beziehung deklarieren.
Für das tägliche Debugging sind Header die Grundwahrheit. Sie bestätigen, ob HTTPS erzwungen wird, ob Komprimierung und Caching tatsächlich aktiv sind, ob eine Weiterleitung der von Ihnen beabsichtigte 301 statt eines 302 ist und ob der Server den erwarteten Statuscode zurückgibt. Weil Browser Skripte daran hindern, Cross-Origin-Header zu lesen, ruft dieses Werkzeug die URL über einen Server-Proxy ab, sodass Sie die Antwort-Header jeder öffentlichen Seite ohne diese Einschränkungen prüfen können.
Häufig gestellte Fragen
Welche HTTP-Header zeigt mir dieses Tool?
Warum sind HTTP-Header für SEO und das Debuggen nützlich?
Warum muss die URL https:// enthalten?
Warum könnte ein Abruf einen Fehler zurückgeben?
Ist das Tool kostenlos und wird die URL privat verarbeitet?
Verwandte Tools
Machen Sie weiter mit diesen praktischen Tools